Krytyczna luka LFI w wtyczce Web Directory Free dla WordPress

Luka LFI w wtyczce Web Directory Free dla WordPress przed 1.7.3 umożliwia lokalne wstrzyknięcie plików. Zalecana szybka aktualizacja.
CVE-2024-3673CVSS 9.1Web

Krytyczna luka LFI w wtyczce Web Directory Free dla WordPress

Luka LFI w wtyczce Web Directory Free dla WordPress przed 1.7.3 umożliwia lokalne wstrzyknięcie plików. Zalecana szybka aktualizacja.

CVSS
9.1 CRITICAL
EPSS
92.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
web directory free

Co wiadomo

Wtyczka Web Directory Free dla WordPress w wersjach przed 1.7.3 nie weryfikuje poprawnie parametru przed użyciem go w funkcji include(), co może prowadzić do lokalnego wstrzyknięcia plików (LFI). Luka ta ma ocenę CVSS 9.1, co wskazuje na krytyczne zagrożenie dla bezpieczeństwa.

Wpływ biznesowy

Eksploatacja tej luki może umożliwić atakującemu dostęp do lokalnych plików serwera, co może prowadzić do wycieku poufnych danych lub eskalacji uprawnień. Dla operatorów IT i właścicieli infrastruktury oznacza to poważne ryzyko naruszenia bezpieczeństwa i potencjalne przestoje w działaniu usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Web Directory Free i jej instalację w wersji 1.7.3 lub nowszej. W przypadku braku możliwości aktualizacji należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze zgodnie z ryzykiem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS